Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Sicherheitsprotokoll - Wer ist da?

Frage Sicherheit Erkennung und -Abwehr

Mitglied: OhnePower

OhnePower (Level 1) - Jetzt verbinden

22.04.2008, aktualisiert 26.04.2008, 4085 Aufrufe, 4 Kommentare

Hallo...

ich habe heute haufenweise Einträge im Sicherheitsprotokoll gesehen.
Ein Angriff durch die FW dürfte nicht ganz so einfach sein!

Kann mir jemand sagen was diese Nachricht konkret heißt?


a018640e4f084d64da2392f15f0a8d0a-1 - Klicke auf das Bild, um es zu vergrößern


14d424443a063cb9f6bbff0ae99bb8a4-2 - Klicke auf das Bild, um es zu vergrößern


Bin noch nicht so ganz vertraut mit der MS_Sprache.
Über welchen Weg gabs hier nen "Angriff"?


Vielen Dank!
Mitglied: -Ohforf
23.04.2008 um 08:30 Uhr
die nachricht heisst im klartext:

ein user, der sich als "newuser" ausgibt hat von einem PC namens
"SERVER" versucht sich an deinem Rechner einzuloggen.

ob angriff oder nicht, dass liegt in deinem ermessen.

EDIT:
ping ihn mal an und guck mal welche IP adresse rauskommt.

RICHTIGSTELLUNG:

ich hatte den text vor meinem ersten kaffe verfasst. böser fehler.

also hier noch einmal richtig:

Jemand versucht sich über netzwerk (Anmeldetyp 3) sich auf den PC namens
"SERVER" mit dem accountnamen "newuser" anzumelden.

hth
Bitte warten ..
Mitglied: OhnePower
23.04.2008 um 18:42 Uhr
Moin...

erstmal vielen Dank!
Ok, das war auch mein Gedanke. Der Anmeldename variiert so knapp 200 x mit genau 5 Sekunden Pause zwischen den Anmeldeversuchen. Also sicher irgendein Tool.

Neu ist allerdings der Anmeldevorgang, was bedeutet "Advapi"?

Bei einem anderen Server wird immer die Quellnetzadresse angezeigt, da kann ich schnell sehen welcher Rechner im Intranet ein "Problem" hat. Warum ist das Feld hier frei?

Über welchen Dienst läuft der Anmeldeversuch? Kennt sich da jemand aus?
Von außen durch die FW ist nur der SMTP frei.

Danke...
Bitte warten ..
Mitglied: -Ohforf
24.04.2008 um 12:54 Uhr
ist deine FW evt. untergraben?

informationen über "advapi":
http://www.motobit.com/HELP/SCPTUTL/cl51.htm

und hier noch mal microsoft zum thema (sehr lesenswert):
http://support.microsoft.com/kb/174073/de

bis du dein problem gelöst hast,
würde ich allen "kritischen" usern (dh. administratoren)
alle 24h einen passwortwechsel aufzwingen.
Bitte warten ..
Mitglied: OhnePower
26.04.2008 um 12:56 Uhr
Moin...

vielen Dank für den Hinweis auf die beiden Artikel!

Leider habe ich noch nicht so ganz verstanden was

"advapi"
API-Aufruf an LogonUser

bedeutet. Was kann ich mir darunter vorstellen? Das scheint ja kein direkter Anmeldeversuch am Server zu sein, oder?

Die FW ist dicht... entweder hat jemand im Intranet ein Tool gestartet - was ich mir allerdings nicht vorstellen kann, oder als letzte Möglichkeit wäre ein Problem bei den externen (Homeoffice) Arbeitsplätzen, die sich per VPN einwählen können, möglich.
Bitte warten ..
Neuester Wissensbeitrag
Internet

Unbemerkt - Telekom Netzumschaltung! - BNG - Broadband Network Gateway

(3)

Erfahrungsbericht von ashnod zum Thema Internet ...

Heiß diskutierte Inhalte
Windows Server
Outlook Verbindungsversuch mit Exchange (15)

Frage von xbast1x zum Thema Windows Server ...

Microsoft Office
Keine Updates für Office 2016 (13)

Frage von Motte990 zum Thema Microsoft Office ...

Grafikkarten & Monitore
Tonprobleme bei Fernseher mit angeschlossenem Laptop über HDMI (11)

Frage von Y3shix zum Thema Grafikkarten & Monitore ...